Zo vind ik logwatch erg handig, daar tref je dit ook in aan samen met veel andere informatie.
Likes: 0
Zo vind ik logwatch erg handig, daar tref je dit ook in aan samen met veel andere informatie.
Wat ook handig is is om het gangbare uitgaande IRC traffic uit te zetten in je firewall (zeg bv 6667 t/m 6699) .. De meeste botjes gaan een verbinding maken met hun master-server en die draait toch vaak op default poorten. Ook zijn de poorten van bekende wormpjes, hacks of andere grappen en grollen natuurlijk handig om te disabelen (bv 65500 welke we hier een keer zijn tegengekomen). De meeste kiddies gebruiken de standaard instellingen van scripts en als je dan een alarm zet op uitgaand of inkomend verkeer op die poorten heb je meteen een tripwire/valstrikje opgezet wat je dan direct waarschuwt.
Natuurlijk is voorkomen beter dan genezen maar geen enkel systeem is (of blijft) onhackbaar.
Het is net wat Walter zegt:
Zorg voor een goede firewall die al het uitgaand verkeer blocked (behalve natuurlijk op poorten waarvoor jij toestemming geeft).
Werk zoveel mogelijk met virtuele accounts en geen system accounts.
Mount /tmp en /var/tmp noexec.
Staat ssh accounts alleen toe vanaf bepaalde ip adressen of nog beter gebruik keys.
Enzovoort enzovoort